プラットフォーム
wordpress
コンポーネント
hackrepair-plugin-archiver
修正版
2.0.5
The Hack Repair Guy's Plugin Archiverプラグインのバージョン0–2.0.4には、ファイルパスの検証が不十分なため、認証された攻撃者がサーバー上の任意のファイルを削除できる脆弱性があります。この脆弱性は、wp-config.phpなどの重要なファイルを削除することで、リモートコード実行につながる可能性があります。影響を受けるバージョンは0から2.0.4までです。2025年9月12日に公開され、アップデートによって修正されています。
この脆弱性を悪用されると、認証された攻撃者は、WordPressサイトのサーバー上の任意のファイルを削除できます。特に、wp-config.phpファイルを削除されると、データベース接続情報が失われ、サイトが完全に停止する可能性があります。さらに、攻撃者は削除したファイルを別の悪意のあるファイルで置き換えることで、リモートコード実行を達成し、サイトの完全な制御を奪うことも可能です。この脆弱性は、WordPressサイトのセキュリティを著しく損なう重大なリスクとなります。
この脆弱性は、2025年9月12日に公開されました。現時点では、公的なPoCは確認されていませんが、攻撃者がこの脆弱性を悪用する可能性は否定できません。CISA KEVカタログへの登録状況は不明です。攻撃者は、認証情報を取得した後、この脆弱性を利用してサーバー上のファイルを削除し、リモートコード実行を試みる可能性があります。
WordPress websites utilizing The Hack Repair Guy's Plugin Archiver plugin, particularly those with weak password policies or compromised administrator accounts, are at significant risk. Shared hosting environments where multiple websites share the same server resources are also at increased risk, as a compromise of one site could potentially lead to the compromise of others.
• wordpress / composer / npm:
grep -r "prepare_items function" /var/www/html/wp-content/plugins/plugin-archiver/• wordpress / composer / npm:
wp plugin list --status=inactive | grep plugin-archiver• wordpress / composer / npm:
wp plugin list | grep plugin-archiver• wordpress / composer / npm:
curl -I http://your-wordpress-site.com/wp-content/plugins/plugin-archiver/ | grep -i 'wp-config.php'disclosure
エクスプロイト状況
EPSS
1.03% (77% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応策として、The Hack Repair Guy's Plugin Archiverプラグインをバージョン2.0.5以降にアップデートすることを推奨します。アップデートが困難な場合は、ファイルパスの検証を強化するカスタムコードをプラグインに追加するか、wp-config.phpファイルへの直接アクセスを制限するWAFルールを実装することを検討してください。また、プラグインのファイルアクセス権限を制限し、不要なファイルの削除を防止することも有効です。アップデート後、プラグインの動作を確認し、ファイルが意図せず削除されていないことを確認してください。
Actualice el plugin The Hack Repair Guy's Plugin Archiver a la última versión disponible para solucionar la vulnerabilidad de eliminación arbitraria de archivos. Verifique que las actualizaciones automáticas de plugins estén habilitadas en WordPress o descargue la última versión desde el repositorio oficial de WordPress.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-10176は、The Hack Repair Guy's Plugin Archiverプラグインのバージョン0–2.0.4において、不十分なファイルパス検証により認証された攻撃者が任意のファイルを削除できる脆弱性です。
はい、バージョン0–2.0.4を使用しているWordPressサイトは影響を受けます。wp-config.phpの削除によりリモートコード実行につながる可能性があります。
The Hack Repair Guy's Plugin Archiverプラグインをバージョン2.0.5以降にアップデートしてください。
現時点では公的なPoCは確認されていませんが、悪用される可能性は否定できません。
プラグインの公式ウェブサイトまたはWordPressプラグインディレクトリで最新のアドバイザリを確認してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。